Zabezpieczanie usługi Azure Key Vault

Usługa Azure Key Vault chroni klucze kryptograficzne, certyfikaty (i klucze prywatne skojarzone z certyfikatami) oraz wpisy tajne (takie jak parametry połączenia i hasła) w chmurze. Podczas przechowywania poufnych i krytycznych dla działania firmy danych należy jednak wykonać kroki w celu zmaksymalizowania bezpieczeństwa magazynów i przechowywanych w nich danych.

Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady zerowego zaufania: "Sprawdź jawnie", "Użyj dostępu z najmniejszymi uprawnieniami" i "Przyjmij naruszenie". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.

Ten artykuł zawiera zalecenia dotyczące zabezpieczeń ułatwiające ochronę wdrożenia usługi Azure Key Vault.

Zabezpieczenia specyficzne dla usługi

Usługa Azure Key Vault ma unikatowe zagadnienia dotyczące zabezpieczeń związane z architekturą magazynu i odpowiednim wykorzystaniem usługi do przechowywania materiałów kryptograficznych.

  • Użyj jednej usługi Key Vault dla aplikacji, regionu i środowiska: utwórz oddzielne magazyny Key Vault na potrzeby środowisk rozwojowych, przedprodukcyjnych i produkcyjnych, aby zmniejszyć wpływ naruszeń.

    Skrytki kluczy definiują granice zabezpieczeń dla przechowywanych sekretów. Grupowanie sekretów w tym samym skarbcu zwiększa promień wybuchu zdarzenia zabezpieczeń, ponieważ ataki mogą mieć dostęp do sekretów w różnych obszarach. Aby ograniczyć dostęp w różnych zagadnieniach, należy wziąć pod uwagę, do jakich tajemnic powinna mieć dostęp określona aplikacja, a następnie rozdzielić magazyny kluczy na podstawie tego podziału. Rozdzielenie magazynów kluczy według aplikacji jest najbardziej typową granicą. Jednak granice zabezpieczeń mogą być bardziej szczegółowe dla dużych aplikacji, na przykład dla grupy powiązanych usług.

  • Użyj jednego Key Vault na najemcę w rozwiązaniach wielodostępnych: W przypadku rozwiązań SaaS dla wielu najemców, użyj oddzielnego Key Vault dla każdego najemcy, aby zachować izolację danych. Takie podejście zapewnia bezpieczną izolację danych i obciążeń klientów. Aby uzyskać więcej informacji, zobacz Obsługa wielu dzierżaw i usługa Azure Key Vault.

  • Nie używaj Key Vault jako magazynu danych dla konfiguracji klienta lub usługi: usługi powinny używać Azure Storage z szyfrowaniem magazynowym lub Azure App Configuration. Te opcje są bardziej wydajne w scenariuszach konfiguracji.

  • Nie przechowuj certyfikatów (należących do klienta lub usługi) jako sekretów: przechowuj certyfikaty należące do usługi jako certyfikaty usługi Key Vault i skonfiguruj je do automatycznego odnawiania. Aby uzyskać więcej informacji, zobacz Azure Key Vault: Certificates oraz Understanding autorotation in Azure Key Vault (Magazyn kluczy platformy Azure: certyfikaty i opis autorotacji w usłudze Azure Key Vault).

  • Nie przechowuj zawartości klienta w usłudze Key Vault: Key Vault nie jest magazynem danych i nie został zaprojektowany tak, aby skalować się jak magazyn danych. Zamiast tego należy użyć Azure Cosmos DB lub Azure Storage. Klienci, którzy chcą używać funkcji BYOK (Bring Your Own Key) do szyfrowania danych w spoczynku, mogą przechowywać klucz zawijający w usłudze Azure Key Vault i używać go do szyfrowania danych w usłudze Azure Storage.

Bezpieczeństwo sieci

Zmniejszenie narażenia sieci ma kluczowe znaczenie dla ochrony usługi Azure Key Vault przed nieautoryzowanym dostępem. Skonfiguruj ograniczenia sieci na podstawie wymagań organizacji i przypadków użycia. Aby uzyskać szczegółowe informacje i instrukcje krok po kroku dotyczące konfiguracji, zobacz Konfigurowanie zabezpieczeń sieci dla usługi Azure Key Vault.

Te funkcje zabezpieczeń sieci są wymienione z najbardziej ograniczonych do najmniej ograniczonych możliwości. Wybierz konfigurację najlepiej dopasowaną do przypadku użycia organizacji.

  • Wyłącz dostęp do sieci publicznej i używaj tylko prywatnych punktów końcowych: wdróż usługę Azure Private Link, aby ustanowić prywatny punkt dostępu z sieci wirtualnej do usługi Azure Key Vault i zapobiec narażeniu na publiczny Internet. Wyłączenie dostępu publicznego blokuje połączenia warstwy danych; publiczne rekordy DNS skarbca pozostają możliwe do rozpoznania zgodnie z założeniami projektowymi (zobacz Widoczność publicznych DNS w prywatnym skarbcu kluczy). Aby uzyskać instrukcje implementacji, zobacz Integrowanie usługi Key Vault z usługą Azure Private Link.

  • Włącz zaporę usługi Key Vault: ogranicz dostęp do publicznych statycznych adresów IP lub sieci wirtualnych. Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie zabezpieczeń sieci: ustawienia zapory.

    • Niektóre scenariusze klienta wymagają zaufanych usług firmy Microsoft do obejścia zapory. W takich przypadkach może być konieczne skonfigurowanie skarbca w celu zezwolenia na zaufane usługi firmy Microsoft. Tylko usługi wymienione w tabeli Zaufane usługi są dopuszczane przez tę opcję; usługi firmy Microsoft, których nie ma na liście (na przykład Azure DevOps), nadal wymagają reguły zapory dla adresu IP, reguły sieci wirtualnej lub prywatnego punktu końcowego.
  • Użyj obwodu zabezpieczeń sieci: zdefiniuj granicę izolacji sieci logicznej dla zasobów PaaS (na przykład azure Key Vault, Azure Storage i SQL Database), które są wdrażane poza obwodową siecią wirtualną organizacji i/lub publicznych statycznych adresów IP. Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie zabezpieczeń sieci: obwód zabezpieczeń sieci.

    • publicNetworkAccess: SecuredByPerimeter zastępuje opcję "Zezwalaj zaufanym usługom firmy Microsoft na obejście zapory", co oznacza, że niektóre scenariusze wymagające zaufania nie będą działać.
  • Wymuszanie kontroli wersji protokołu TLS na klientach: Azure Key Vault obsługuje protokoły TLS 1.2 i 1.3. Ponieważ warstwa frontonu usługi Key Vault jest usługą wielodzierżawną, w której magazyny należące do różnych klientów mogą współdzielić ten sam publiczny adres IP, każde żądanie HTTPS jest uwierzytelniane i autoryzowane niezależnie. Klienci uczestniczą w negocjowaniu protokołu TLS, więc przypnij klientów do protokołu TLS 1.2 lub 1.3, aby upewnić się, że każde połączenie korzysta z odpowiedniego poziomu ochrony. Aby uzyskać więcej informacji, zobacz artykuł Rejestrowanie w usłudze Key Vault, aby zapoznać się z przykładowymi zapytaniami Kusto służącymi do monitorowania wersji protokołu TLS używanych przez klientów.

Zarządzanie tożsamością i dostępem

Usługa Azure Key Vault używa identyfikatora Entra firmy Microsoft do uwierzytelniania. Dostęp jest kontrolowany za pomocą dwóch interfejsów: płaszczyzny sterowania (do zarządzania samą usługą Key Vault) i płaszczyzny danych (do pracy z kluczami, wpisami tajnymi i certyfikatami). Aby uzyskać szczegółowe informacje na temat modelu dostępu i punktów końcowych, zobacz Azure RBAC dla operacji w obszarze danych Key Vault.

  • Włączanie tożsamości zarządzanych: użyj tożsamości zarządzanych platformy Azure dla wszystkich połączeń aplikacji i usług z usługą Azure Key Vault, aby wyeliminować trwale zakodowane poświadczenia. Tożsamości zarządzane pomagają zabezpieczyć uwierzytelnianie przy jednoczesnym usunięciu potrzeby jawnych poświadczeń. Aby zapoznać się z metodami uwierzytelniania i scenariuszami, zobacz Uwierzytelnianie w usłudze Azure Key Vault.

  • Użyj kontroli dostępu opartej na rolach: użyj kontroli dostępu opartej na rolach (RBAC) platformy Azure, aby zarządzać dostępem do usługi Azure Key Vault. Aby uzyskać więcej informacji, zapoznaj się z Azure RBAC for Key Vault data plane operations (Kontrola dostępu na podstawie ról platformy Azure dla operacji płaszczyzny danych usługi Key Vault).

    • Nie używaj starszych zasad dostępu: starsze zasady dostępu mają znane luki w zabezpieczeniach i nie obsługują Privileged Identity Management (PIM). Nie używaj ich do obsługi krytycznych danych i obciążeń. Kontrola dostępu oparta na rolach platformy Azure ogranicza potencjalne nieautoryzowane zagrożenia dostępu do usługi Key Vault. Aby uzyskać więcej informacji, zobacz Azure kontrola dostępu oparta na rolach (Azure RBAC) a zasady dostępu (starsza wersja).

    Model uprawnień RBAC umożliwia przypisywanie ról na poziomie magazynu kluczy dla stałego dostępu oraz kwalifikujących się przypisań (JIT) dla operacji uprzywilejowanych. Przypisania w zakresie obiektów obsługują tylko operacje odczytu; operacje administracyjne, takie jak kontrola dostępu do sieci, monitorowanie i zarządzanie obiektami, wymagają uprawnień na poziomie skarbca. Aby zapewnić bezpieczną izolację między zespołami aplikacji, użyj jednej usługi Key Vault na aplikację.

  • Przypisanie ról uprzywilejowanych Just-In-Time (JIT): Użyj Azure Privileged Identity Management (PIM), aby przypisać uprawnione role JIT Azure RBAC dla administratorów i operatorów usługi Key Vault. Aby uzyskać więcej informacji, zobacz omówienie usługi Privileged Identity Management (PIM).

  • Włącz zasady dostępu warunkowego firmy Microsoft Entra: usługa Key Vault obsługuje zasady dostępu warunkowego firmy Microsoft w celu stosowania kontroli dostępu na podstawie warunków, takich jak lokalizacja użytkownika lub urządzenie. Aby uzyskać więcej informacji, zobacz Omówienie dostępu warunkowego.

  • Zastosuj zasadę najniższych uprawnień: ogranicz liczbę użytkowników z rolami administracyjnymi i upewnij się, że użytkownicy otrzymują tylko minimalne uprawnienia wymagane do ich roli. Aby uzyskać więcej informacji, zobacz Ulepszanie zabezpieczeń przy użyciu zasady najniższych uprawnień.

Ochrona danych

Ochrona danych przechowywanych w usłudze Azure Key Vault wymaga włączenia usuwania nietrwałego, ochrony przed przeczyszczeniem i zaimplementowania zautomatyzowanej rotacji materiałów kryptograficznych.

Rejestrowanie i monitorowanie

Kompleksowe rejestrowanie i monitorowanie umożliwia wykrywanie podejrzanych działań i zgodność z wymaganiami inspekcji.

  • Włącz rejestrowanie inspekcji: rejestrowanie usługi Key Vault zapisuje informacje o operacjach wykonywanych w tym magazynie. Aby uzyskać więcej informacji, zobacz Rejestrowanie w usłudze Key Vault.

  • Włącz usługę Microsoft Defender dla usługi Key Vault: włącz usługę Microsoft Defender dla usługi Key Vault, aby monitorować podejrzane działania i otrzymywać alerty. Aby uzyskać więcej informacji, zobacz Microsoft Defender for Key Vault — omówienie.

  • Włącz alerty logów dla zdarzeń zabezpieczeń: Skonfiguruj alerty, aby otrzymywać powiadomienia, gdy są rejestrowane zdarzenia krytyczne, takie jak niepowodzenia dostępu lub usuwanie tajnych danych. Aby uzyskać więcej informacji, zobacz Monitorowanie i alerty dotyczące usługi Azure Key Vault.

  • Monitorowanie i alarmowanie: integracja usługi Key Vault z usługą Event Grid, aby odbierać powiadomienia dotyczące zmian kluczy, certyfikatów lub tajemnic. Aby uzyskać więcej informacji, zobacz Monitorowanie Key Vault przy użyciu Azure Event Grid.

Zgodność i ład

Regularne audyty zgodności i polityki zarządzania zapewniają, że wdrożenie usługi Key Vault jest zgodne ze standardami zabezpieczeń i wymaganiami organizacji.

Kopia zapasowa i przywracanie

Regularne kopie zapasowe zapewniają ciągłość działania i ochronę przed utratą danych przed przypadkowym lub złośliwym usunięciem.

  • Włącz natywną kopię zapasową dla usługi Azure Key Vault: skonfiguruj funkcję natywnej kopii zapasowej usługi Azure Key Vault i użyj jej do tworzenia kopii zapasowych wpisów tajnych, kluczy i certyfikatów, zapewniając możliwość odzyskiwania. Aby uzyskać więcej informacji, zobacz Kopia zapasowa usługi Azure Key Vault.

  • Upewnij się, że kopie zapasowe wpisów tajnych, których nie można odtworzyć: Utwórz kopie zapasowe obiektów usługi Key Vault (takich jak klucze szyfrowania), których nie można odtworzyć z innych źródeł. Aby uzyskać więcej informacji, zobacz kopia zapasowa usługi Azure Key Vault.

  • Testowanie procedur tworzenia kopii zapasowych i odzyskiwania: Aby zweryfikować skuteczność procesów tworzenia kopii zapasowych, regularnie testuj przywracanie wpisów tajnych, kluczy i certyfikatów usługi Key Vault. Aby uzyskać więcej informacji, zobacz kopia zapasowa usługi Azure Key Vault.

  • Zrozumieć niezależność kopii zapasowej: klucz przywrócony z kopii zapasowej do innego sejfu jest całkowicie niezależny od oryginalnego. Wyłączenie, usunięcie lub przeczyszczenie oryginalnego klucza nie ma wpływu na żadne przywrócone kopie. Wyłączenie lub usunięcie klucza powoduje również przełączenie wszystkich zależnych usług danych w tryb offline (na przykład bazy danych TDE SQL stają się niedostępne, a konta magazynu z kluczami zarządzanymi przez klienta zwracają błędy). Jeśli istnieje podejrzenie naruszenia zabezpieczeń klucza, przed wyłączeniem starego należy dokonać rotacji na nowy klucz i przeprowadzić migrację usług zależnych. Aby uzyskać szczegółowe informacje, zobacz Zagadnienia dotyczące zabezpieczeń kopii zapasowych i Reagowanie na naruszenia zabezpieczeń klucza.

Aby uzyskać najlepsze rozwiązania dotyczące zabezpieczeń dotyczące kluczy, wpisów tajnych i certyfikatów, zobacz:

Następne kroki